Українська правда

ШІ в бізнес-процесах: хто відповідає, коли алгоритм помиляється

- 22 вересня, 09:20

ШІ вже працює там, де компанії звикли покладатися на професійне судження: допомагає аналізувати фінансову звітність, перевіряти договори, складати прогнози й готувати чернетки юридичних документів.

Результат може стати підставою для платежу, зміни бюджету, погодження умов контракту або управлінського рішення. Значення має не лише те, наскільки швидко система опрацювала дані, а й те, чи можна довіряти отриманому результату.

Технічну архітектуру системи оцінює IT-команда. Аудитор перевіряє процес, у який вона вбудована: чи зберігається достовірність інформації, чи захищені корпоративні дані, чи передбачена перевірка перед ухваленням рішення.

Використання нового інструменту не скасовує вимог до внутрішнього контролю. Навпаки – у звичному процесі з'являється ще одна ланка, якість роботи якої компанія не завжди може оцінити без участі фахівця.

Shadow AI: чого не бачить компанія

У багатьох компаніях ШІ входить у робочі процеси не через централізоване рішення керівництва, а з ініціативи працівників. Людина обирає публічний сервіс, щоб швидше проаналізувати документ або підготувати його чернетку.

Разом з робочим запитом до чатбота можуть потрапити договір, фінансова звітність або частина клієнтської бази. Так виникає Shadow AI – тіньовий ШІ.

Технологія вже використовується, однак компанія не знає, які сервіси обрали працівники і яку інформацію їм передають. За відсутності спільних правил кожен співробітник сам вирішує, які корпоративні дані можна завантажити в зовнішню систему і наскільки можна довіряти отриманій відповіді.

Заборони недостатньо. Вона не дає розуміння, як ШІ використовується всередині компанії, і може зробити цю практику ще менш помітною. Тому перед розробкою правил потрібно з'ясувати реальний масштаб: які інструменти обрали працівники та в яких робочих процесах з'являються створені ними матеріали.

Визначати межі дозволеного

Корпоративна політика має спиратися на те, як працівники використовують ШІ. Її завдання в тому, щоб відокремити прийнятні способи роботи від ризикованих.

Перша категорія включає інструменти, затверджені для роботи в захищеному середовищі. Зовнішні сервіси можна дозволяти з обмеженнями після перевірки юристами та службою безпеки, якщо вони потрібні для неконфіденційних завдань. Неперевірені системи не повинні працювати з корпоративними даними. Окремого режиму потребує інформація, захищена законом або внутрішніми правилами: персональні дані, банківська та комерційна таємниця.

Фінансову звітність, клієнтські документи або внутрішню модель не можна вважати безпечними для завантаження лише тому, що працівник використовує їх для виконання робочого завдання. Перед використанням зовнішнього сервісу потрібно перевірити, чи залучає він введену інформацію до навчання моделі.

Якщо для роботи достатньо частини документа, відомості, за якими можна ідентифікувати клієнта, операцію або компанію, слід вилучити до завантаження.

Політика також має пов'язати кожен дозволений інструмент з конкретними завданнями та порядком погодження. Тоді допустимий рівень ризику визначатиме компанія, а не працівник, який хоче швидше підготувати документ.

Відповідь може бути помилковою

Захищене середовище дає змогу контролювати доступ до даних, проте не гарантує правильності відповіді. Великі мовні моделі не встановлюють факти так, як це робить фахівець. Вони прогнозують найбільш імовірне продовження тексту, тому можуть переконливо викладати інформацію, якої насправді не існує.

Так у юридичному висновку з'являється посилання на неіснуючу норму або судове рішення. У фінансовому аналізі помилка може виникнути в розрахунку чи інтерпретації показників. Якщо такий матеріал потрапляє до документа без перевірки, упевнена форма відповіді приховує ненадійність її змісту.

Результат роботи ШІ повинен проходити професійну перевірку. Цей принцип у корпоративній політиці можна закріпити як Human-in-the-Loop. Юридичний висновок звіряють з чинними нормами та перевіреними документами, фінансовий аналіз – із даними облікової або ERP-системи. Рішення погоджує фахівець, який розуміє контекст і може оцінити не лише окрему цифру, а й логіку висновку.

Зменшити кількість помилок допомагає технологія RAG. Система знаходить релевантні документи в підготовленій корпоративній базі, а потім використовує їх для формування відповіді. Проте її якість усе одно залежить від якості джерел. RAG звужує простір для помилки, але не замінює професійного судження.

Хто відповідає за використання ШІ

Контроль за використанням ШІ не можна повністю передати одному підрозділу. Юристи встановлюють обмеження для роботи з конфіденційною інформацією. IT-команда відповідає за інфраструктуру і доступ до систем. Фінансисти і аудитори оцінюють, як отримані результати впливають на звітність і рішення компанії.

Для щоденної роботи потрібна людина, яка стежитиме за дотриманням установленого порядку. Компанія має визначити, хто відповідає за виконання політики та її своєчасне оновлення. До цієї ж функції належить ведення переліку дозволених сервісів. Якщо система працює з корпоративною базою знань, потрібно закріпити відповідальність за актуальність завантажених документів.

Навіть добре складена політика не працюватиме, якщо співробітники не знають її вимог або сприймають їх як формальність. Тому правила потрібно пояснювати команді та переглядати разом із змінами в робочих процесах.

За такого підходу ШІ перестає бути окремою неконтрольованою практикою і стає частиною корпоративної системи. Компанія отримує швидкість, яку дає технологія, не втрачаючи контролю над фінансовою та юридичною роботою.